
Importar objetos de casa inteligente da China: RED e cibersegurança 2025
Desde 1 de agosto de 2025, todo objeto de casa inteligente vendido na União Europeia deve cumprir três exigências de cibersegurança acrescentadas à diretiva RED, além das regras já em vigor sobre segurança elétrica, ondas rádio e compatibilidade eletromagnética. Este artigo detalha este enquadramento, a norma que permite atestar a conformidade, o calendário do Cyber Resilience Act que assumirá o relevo, e os pontos a verificar junto da fábrica antes de lançar uma encomenda.
O que é um objeto de casa inteligente para a regulamentação europeia?
Um objeto de casa inteligente é, na aceção do direito europeu, um equipamento radioelétrico assim que emite ou recebe ondas para comunicar com outro aparelho ou uma rede. Uma tomada comandável, uma câmara de vigilância, um sensor de movimento ou de fumo, um termóstato, uma lâmpada ou um robô aspirador conectados por Wi-Fi, Bluetooth, Zigbee ou Thread enquadram-se todos nesta definição, seja qual for a sua função doméstica.
Esta qualificação desencadeia um enquadramento preciso: o produto deve respeitar a diretiva RED antes da colocação no mercado europeu, e desde 1 de agosto de 2025, uma camada adicional de exigências de cibersegurança aplica-se aos objetos conectados de grande consumo.
- Tomadas e extensões comandáveis à distância
- Câmaras de vigilância e campainhas conectadas
- Sensores de movimento, de abertura, de fumo ou de qualidade do ar
- Robôs domésticos: aspiradores, corta-relvas, assistentes de cozinha conectados
- Iluminação conectada, termóstatos e cabeças termostáticas
- Monitores de bebé e rastreadores de sono
- Fechaduras e intercomunicadores conectados
A diretiva RED enquadra estes produtos desde 2016
A diretiva RED, Radio Equipment Directive 2014/53/UE, enquadra a colocação no mercado de qualquer equipamento radioelétrico na União Europeia. Aplica-se desde 13 de junho de 2016 e substituiu a diretiva R&TTE 1999/5/CE. O seu objetivo de origem cobre três vertentes: a segurança e a saúde dos utilizadores, o uso eficaz do espetro radioelétrico, e a compatibilidade eletromagnética do aparelho.
Antes mesmo da cibersegurança, um objeto conectado já deve satisfazer estas exigências de base para ostentar a marcação CE. O fabricante, ou o importador que atua como tal quando nenhum fabricante estabelecido na União assume esse papel, deve produzir uma declaração UE de conformidade e um processo técnico disponível para as autoridades.
- Marcação CE aposta no produto e, quando o tamanho o permite, na embalagem
- Declaração UE de conformidade redigida pelo fabricante ou pelo seu mandatário
- Processo técnico conservado e disponível a pedido das autoridades
- Manual de utilização e dados de contacto do fabricante ou do importador
Leia também Marcação CE na importação : o que cobre e como verificar
As exigências de cibersegurança obrigatórias desde 1 de agosto de 2025
O regulamento delegado (UE) 2022/30 acrescenta três exigências essenciais ao artigo 3.º, n.º 3, alíneas d), e) e f), da diretiva RED. Entraram em aplicação a 1 de agosto de 2025 para os objetos conectados de grande consumo, os wearables, os brinquedos conectados e os monitores de bebé.
Estas três exigências somam-se, sem o substituir, ao enquadramento existente da RED. Um produto que não as respeite não pode ostentar a marcação CE, mesmo que satisfaça, quanto ao resto, as exigências rádio e elétricas clássicas.
- Alínea d): o equipamento não deve prejudicar a rede nem perturbar o seu funcionamento
- Alínea e): o equipamento deve proteger os dados pessoais e a privacidade do utilizador
- Alínea f): o equipamento que processa transações monetárias deve prever salvaguardas contra a fraude
Leia também Regulamento GPSR 2023/988: obrigações do importador
A norma EN 18031, a via mais direta para a conformidade
A série de normas harmonizadas EN 18031, publicada no Jornal Oficial da União Europeia a 30 de janeiro de 2025, decompõe as três exigências acima em critérios técnicos verificáveis: EN 18031-1 para a rede, EN 18031-2 para os dados e a privacidade, EN 18031-3 para as salvaguardas antifraude. Desde 1 de agosto de 2025, cumprir esta norma faz presumir a conformidade com o regulamento delegado 2022/30.
Na maioria dos casos, o cumprimento da EN 18031 permite uma autodeclaração: o fabricante realiza ele próprio a avaliação, constitui o processo técnico e assina a declaração UE de conformidade, sem organismo notificado. Um organismo notificado torna-se necessário se o produto se afastar de uma cláusula restritiva da norma, por exemplo se permitir não definir uma palavra-passe: a presunção automática cai então, e um exame de tipo UE passa a ser exigido.
- EN 18031-1: gestão de acessos, palavras-passe, atualizações do firmware, proteção contra a negação de serviço
- EN 18031-2: cifragem dos dados pessoais, gestão das contas de utilizador, privacidade por defeito
- EN 18031-3: apenas para os equipamentos que processam pagamentos ou transações monetárias
Leia também Documentação técnica do produto: o que o importador deve possuir · Caderno de encargos produto : o tech pack que a fábrica segue
CEM, segurança elétrica: os textos que se aplicam em paralelo
Para um objeto conectado com uma função rádio, Wi-Fi ou Bluetooth por exemplo, a compatibilidade eletromagnética é coberta pela própria RED. Para um aparelho elétrico sem função rádio, é a diretiva CEM 2014/30/UE que se aplica separadamente para as emissões e a imunidade.
Um objeto conectado alimentado pela rede permanece, além disso, sujeito à diretiva baixa tensão 2014/35/UE para os riscos elétricos, bem como às diretivas RoHS e REEE sobre as substâncias perigosas e o fim de vida, como qualquer produto eletrónico. Estes textos cumulam-se com a RED, não a substituem.
Em França, a ANFR fiscaliza o mercado dos equipamentos radioelétricos: coima limitada a 1.500 euros para uma pessoa singular, 7.500 euros para uma pessoa coletiva, além de possíveis sanções penais. O Cyber Resilience Act prevê um regime distinto, até 15 milhões de euros ou 2,5% do volume de negócios mundial.
Leia também Importar eletrónica da China: LVD, EMC, RoHS, REEE
O Cyber Resilience Act: o que muda em 2026 e 2027
O Cyber Resilience Act, regulamento (UE) 2024/2847 sobre os produtos com elementos digitais, entrou em vigor a 10 de dezembro de 2024. Dois marcos contam para o sourcing da casa inteligente: já a partir de 11 de setembro de 2026, obrigação de comunicar as vulnerabilidades ativamente exploradas e os incidentes graves à ENISA ou ao CSIRT nacional; a partir de 11 de dezembro de 2027, aplicação completa das exigências essenciais, da avaliação de conformidade, da marcação CE e da documentação técnica do CRA.
O regulamento delegado 2022/30, que hoje sustenta a cibersegurança da RED, será revogado a 11 de dezembro de 2027 e absorvido pelo CRA. Um produto já colocado no mercado antes dessa data permanece sob o regime RED enquanto não sofrer uma alteração substancial após 11 de dezembro de 2027; a obrigação de comunicação aplica-se, essa, já a partir de 11 de setembro de 2026, seja qual for a data de colocação no mercado.
- 10 de dezembro de 2024: entrada em vigor do Cyber Resilience Act
- 1 de agosto de 2025: exigências de cibersegurança RED e presunção EN 18031 plenamente aplicáveis
- 11 de setembro de 2026: obrigação de comunicação das vulnerabilidades e dos incidentes graves
- 11 de dezembro de 2027: aplicação completa do CRA, revogação do regime RED de cibersegurança
Escolher a fábrica e organizar os testes antes da exportação
Uma fábrica que já produz objetos conectados para marcas europeias normalmente já mandou testar as suas referências por um laboratório acreditado e dispõe de relatórios EN 18031 reutilizáveis ou adaptáveis. Uma fábrica que descobre estas exigências no momento da sua encomenda representa um risco de atraso e de não conformidade mais elevado.
A política de atualização do firmware merece uma atenção especial: proteger a rede pressupõe que o aparelho possa receber correções de segurança depois da colocação no mercado. Faça precisar por escrito o período durante o qual a fábrica se compromete a fornecer estas atualizações.
- Relatório de teste EN 18031 sobre as vertentes aplicáveis ao produto (rede, dados, fraude)
- Política escrita de atualização do firmware e duração do suporte
- Ficha técnica rádio: frequências utilizadas, potência de emissão, protocolo
- Projeto de declaração UE de conformidade antes do início da produção em série
- Marcação CE corretamente aposta no produto e na embalagem
Leia também Golden sample: a amostra de referência que resolve os litígios · Verificar uma fábrica chinesa: licença, capital e visita
O que a Sorva faz por si
A Sorva é uma casa de corretagem e comércio entre a Europa e a China, com uma equipa sinófona em Guangzhou e um escritório em Paris. O nosso estudo de conformidade regulamentar verifica a classificação RED do produto, a presunção EN 18031 aplicável e os textos que se cumulam, CEM, baixa tensão, RoHS, antes de qualquer compromisso de produção. Um processo técnico do produto reúne depois os elementos esperados pelas autoridades: relatórios de teste, declaração de conformidade, ficha rádio.
Na maioria dos casos, não paga honorários sobre a mercadoria em si: abre um processo, negociamos a compra por si junto da fábrica e cobramos uma comissão sobre o seu valor à saída da fábrica. O estudo de conformidade e o processo técnico permanecem prestações à parte, úteis desde a seleção do fornecedor.
Retenha que, desde 1 de agosto de 2025, um objeto de casa inteligente deve respeitar, além da diretiva RED clássica, três exigências de cibersegurança que a norma EN 18031 permite demonstrar por autodeclaração na maioria dos casos. Primeira coisa a fazer: peça à fábrica os seus relatórios de teste EN 18031 e a sua política de atualização do firmware antes de validar a encomenda.
Falemos do seu projeto
Perguntas frequentes
01O que é a diretiva RED?
02Que objetos de casa inteligente são visados pelas exigências de cibersegurança desde 2025?
03Desde quando são obrigatórias as exigências de cibersegurança da diretiva RED?
04É preciso um organismo notificado para importar um objeto de casa inteligente?
05Qual é a diferença entre a diretiva RED e o Cyber Resilience Act?
06A compatibilidade eletromagnética também diz respeito aos objetos de casa inteligente?
07Que documentos deve a fábrica chinesa fornecer para provar a conformidade RED?
A prestação correspondente
- ComissãoComissão sobre volumeAbre um dossiê, nós encontramos e negociamos a fábrica. Só somos pagos sobre a mercadoria que encomenda.150 €taxas de abertura de dossiêVer o serviço
- Gabinete de estudosEstudo de conformidade regulamentarO que o seu produto deve cumprir no país de destino, por escrito e com fontes, antes da primeira encomenda.390 €por produto e por país de destinoVer o serviço
- Gabinete de estudosDossier técnico do produtoO que deve ser fabricado, o que deve ser testado, o que deve ser etiquetado, o que deve ser assinado.1.290 €por produtoVer o serviço